Уразливість у плагіні affiliate-toolkit для WordPress дозволяє несанкціонований доступ
Уразливість CVE-2024-1851 у плагіні affiliate-toolkit для WordPress дозволяє несанкціоноване створення списків продуктів користувачами з рівнем підписника.
- CVSS
- 6.3 MEDIUM
- EPSS
- 21.29%
- Активно використовується
- немає в KEV
- Продукт
- affiliate-toolkit
Що відомо
Плагін affiliate-toolkit для WordPress має уразливість через відсутність перевірки прав у функції atkp_create_list(), що дозволяє користувачам з рівнем доступу підписника та вище створювати списки продуктів без відповідних прав. Уразливість присутня у всіх версіях до 3.5.4 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого створення списків продуктів у системі, що може вплинути на цілісність даних і довіру користувачів. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик порушення безпеки, особливо якщо доступ мають користувачі з обмеженими правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна affiliate-toolkit від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна в системі.